CVE-2025-10002: SQL Injection w wtyczce ClickWhale dla WordPress

Podatność SQL Injection w wtyczce ClickWhale dla WordPress umożliwia administratorom wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-10002CVSS 4.9Web

CVE-2025-10002: SQL Injection w wtyczce ClickWhale dla WordPress

Podatność SQL Injection w wtyczce ClickWhale dla WordPress umożliwia administratorom wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
4.9 MEDIUM
EPSS
19.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ClickWhale – Link Manager, Link Shortener i Click Tracker dla WordPress do wersji 2.5.0 jest podatna na SQL Injection poprzez funkcję export_csv(). Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Nawet użytkownicy o niższych uprawnieniach mogą potencjalnie wykorzystać tę lukę, jeśli mają dostęp do wtyczki, co zwiększa ryzyko dla środowiska IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ClickWhale i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS